Proton Startseite

Importieren von privaten OpenPGP-Schlüsseln in Proton Mail

Lesen
13 Min.
Kategorie
Verschlüsselung und Schlüssel

Proton Mail ermöglicht es dir, deine vorhandenen privaten OpenPGP-Schlüssel (oder geheimen Schlüssel) in sein verschlüsseltes Ökosystem zu importieren. Auf diese Weise kannst du diese Schlüssel weiterhin verwenden, um deine E-Mails zu signieren und zu entschlüsseln.

Die Schlüssel, die du importierst, müssen aus Sicherheits- und Kompatibilitätsgründen den Mindestanforderungen von Proton entsprechen.

Wenn dein Schlüssel unsere Mindestanforderungen erfüllt, solltest du ihn direkt importieren können.
Wenn dein Schlüssel unsere Mindestanforderungen nicht erfüllt, siehst du nach dem Hochladen einen Fehlerbildschirm. Dieser Fehlerbildschirm erklärt, warum der Schlüssel abgelehnt wurde. Wir stellen Anleitungen bereit, mit denen du deinen Schlüssel anpassen kannst, damit du ihn importieren kannst.

  1. Wie du deinen OpenPGP-Schlüssel in Proton Mail importieren kannst
  2. So änderst du deinen OpenPGP-Schlüssel

So importierst du deinen OpenPGP-Schlüssel in Proton Mail

  1. Melde dich in der Proton Mail-Web-App bei deinem Proton-Konto an
  2. Klicken Sie auf Einstellungen → Alle Einstellungen → Verschlüsselung und SchlüsselVerschlüsselungsschlüssel der E-Mail.
  3. Wählen Sie die E-Mail-Adresse aus, die mit dem betreffenden Schlüssel verknüpft ist, klicken Sie auf das Dropdown-Menü Schlüssel erzeugen und klicken Sie auf Schlüssel importieren.

Das war’s! Sie können jetzt Ihre privaten OpenPGP-Schlüssel in Proton Mail verwenden.

So änderst du deinen OpenPGP-Schlüssel

Wenn deine Schlüssel unsere Anforderungen nicht erfüllen, kannst du sie nicht importieren.

Wir gehen auf die häufigsten Szenarien ein, in denen dein Schlüssel abgelehnt werden könnte, und erklären dir, wie du das Problem beheben kannst.

Bevor du beginnst

Wenn Sie Ihre privaten OpenPGP-Schlüssel ändern müssen, um sie zu Proton Mail hochzuladen, gibt es zwei Schritte, die Sie vor dem Beginn durchführen müssen:

  1. GnuPG herunterladen und einrichten sowie Ihre Schlüssel importieren
  2. Erstellen Sie eine Sicherung Ihrer OpenPGP-Schlüssel, bevor Sie diese ändern

GnuPG einrichten und Ihre Schlüssel importieren

Wir verwenden das Tool GnuPG (GNU Privacy Guard) in dieser Anleitung, um die privaten Schlüssel zu ändern, die wir importieren möchten.
Wenn GnuPG nicht bei Ihnen installiert ist, gehen Sie zu https://gnupg.org/download/(neues Fenster) um die App für Ihr Gerät zu finden.

Wenn der Schlüssel, den Sie in Proton Mail importieren möchten, noch nicht in GnuPG importiert wurde, müssen Sie dies mit folgendem Befehl tun:

gpg --import 

Die meisten der folgenden Vorgänge basieren auf interaktiven Befehlen, die auf

gpg --edit-key

GnuPG-Dokumentation gelesen(neues Fenster).

Wichtig: Erstellen Sie eine Sicherung der Schlüssel, bevor diese geändert werden

Falls der private Schlüssel, den Sie importieren möchten, neben Proton für Weitere Anwendungen verwendet wird, stellen Sie sicher, dass Sie eine Sicherung von jedem Schlüssel erstellen, bevor Sie ihn ändern.

Wenn Sie Ihren privaten Schlüssel bereits an GnuPG importieren haben, können Sie dies mit folgendem Befehl tun:

gpg --armor --export-secret-keys  > backup-key.asc

Später können Sie den ursprünglichen Schlüssel mit folgendem Befehl wieder importieren:

gpg --import backup-key.asc

Gründe, warum Ihr privater Schlüssel Ablehnen wurde

  1. Ihr Schlüssel hat ein Ablauf Datum 
  2. Ihr Schlüssel hat die falsche Identität
  3. Ihr Schlüssel hat keinen Verschlüsselungs-Subkey
  4. Ihr Schlüssel verwendet nicht unterstützte Algorithmen

Ihr Schlüssel hat ein Ablaufdatum

Was das bedeutet

OpenPGP-Schlüssel (und Subkeys) können Ablaufdaten haben, nach denen alle OpenPGP-kompatiblen Bibliotheken sie ablehnen würden.

Um sicherzustellen, dass Sie Ihre E-Mails auf Proton Mail jederzeit mit diesem OpenPGP-Schlüssel erhalten können, verlangen wir, dass für alle importierten Schlüssel kein Ablaufdatum festgelegt ist.

Wenn Sie versuchen, einen Schlüssel mit einem Ablaufdatum zu importieren, wird er abgelehnt.

Wie Sie dies beheben können

  1. Öffnen Sie GnuPG und überprüfen Sie durch Ausführen des folgenden Befehls, ob für den Schlüssel ein Ablaufdatum festgelegt ist:
gpg --list-keys 

wobei die “Benutzer-ID” die mit dem Schlüssel verknüpfte E-Mail-Adresse ist.

Die Ausgabe, die Sie sehen, wird in etwa so aussehen:

$ gpg --list-keys key.import.test@example.proton.me
sec rsa3072 2022-09-21 [SC] [expires: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Import key guide
ssb rsa3072 2022-09-21 [E] [expires: 2024-09-20]

Hier können wir sehen, dass sowohl für den Primärschlüssel als auch für den Verschlüsselungs-Unterschlüssel ein Ablaufdatum auf den 2024-09-20 festgelegt ist.
Um ihn in Proton Mail zu importieren, müssen wir den Schlüssel bearbeiten, sodass er kein Ablaufdatum hat.

2. Um den Schlüssel zu bearbeiten, führen Sie den Befehl aus:

gpg --edit-key 

GnuPG wechselt in einen interaktiven Modus. Sie müssen jeden Unterschlüssel durchgehen und deren Ablaufdatum bearbeiten. Sie können Unterschlüssel mit dem folgenden Befehl auswählen:

Schlüssel 

und lege dann das Ablaufdatum mit dem Befehl auf Niemals fest:

expire 0

3. Speichern mit dem Befehl:

Speichern

Für den Schlüssel im obigen Beispiel sieht das gesamte Transkript wie folgt aus:

$ gpg --edit-key key.import.test@example.proton.megpg> key 0gpg> expire 0gpg> key 1gpg> expire 0gpg> save

4. Überprüfe deine Schlüssel mithilfe des Befehls auf Ablaufdaten:

gpg --list-keys 

Die Ausgabe, die du siehst, sollte in etwa so aussehen:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide
sub rsa3072 2022-09-21 [E]

Wie du sehen kannst, sind die Abschnitte, in denen die Ablaufdaten aufgeführt waren, jetzt leer.

5. Wir können den Schlüssel jetzt mit dem folgenden Befehl aus GnuPG exportieren:

gpg --armor --export-secret-keys  > exported-key.asc

6. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren

Dein Schlüssel hat die falsche Identität oder mehrere Identitäten

Was das bedeutet

OpenPGP-Schlüssel können mit einer oder mehreren Benutzer-Identitäten verknüpft werden, die eine bestimmte E-Mail-Adresse haben.
In einigen Proton-Diensten wird diese Identität verwendet, um einen Schlüssel für eine bestimmte Adresse zu suchen.
Um sicherzustellen, dass Ihr Schlüssel mit der beabsichtigten Adresse verknüpft ist und um zu vermeiden, dass er mit der falschen Adresse verknüpft wird, verlangt Proton, dass alle importierten Schlüssel eine einzige Benutzer-ID enthalten, die dieselbe E-Mail-Adresse verwendet wie das Proton-Konto, in das der Schlüssel importiert wird.

Wenn Sie mehrere Proton Mail-Adressen haben, stellen Sie sicher, dass Sie den richtigen Schlüssel für die richtige Adresse importieren.

Dieser Fehler kann auch auftreten, wenn die Adresse mehrere Benutzer-Identitäten hat (von denen eine mit der Proton Mail-Adresse verknüpft sein könnte, für die Sie den Schlüssel importieren). In diesem Szenario verlangt Proton, dass die anderen Identitäten entfernt werden, da Proton nicht bestätigen kann, dass ein Schlüssel vom Inhaber einer Adresse erstellt wurde, wenn es sich um eine externe Adresse handelt (eine Nicht-Proton Mail-Adresse)

Wie Sie dies beheben können

  1. Öffnen Sie GnuPG und überprüfen Sie, welche Identitäten mit Ihrem Schlüssel verknüpft sind. Sie können Ihren Schlüssel mithilfe des Fingerabdrucks auswählen, der im Dialogfenster zum Importieren zu finden ist. Sie können darauf zugreifen, indem Sie den folgenden Befehl ausführen:
gpg --list-keys 

Die Ausgabe, die Sie sehen, wird in etwa so aussehen:

$ gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Einige Identität
sub rsa3072 2022-10-11 [E]

Hier können wir sehen, dass der Schlüssel eine Benutzer-Identität hat, die mit einer E-Mail-Adresse verknüpft ist, die nicht von Proton verwaltet wird.

2. Bearbeiten Sie den Schlüssel durch Ausführen des Befehls:

gpg --edit-key 

Erstellen Sie dann eine neue Benutzer-Identität mit dem Befehl:

adduid

Geben Sie den Namen und die E-Mail-Adresse an (die E-Mail-Adresse muss die Proton Mail-Adresse sein, an die Sie den Schlüssel importieren).

Jetzt hat Ihr Schlüssel wahrscheinlich mehrere Identitäten. Um fortzufahren, müssen Sie die entfernen, die nicht mit Ihrer Proton Mail-Adresse verknüpft sind.

3. Wähle die weiteren Benutzeridentitäten aus, die du entfernen möchtest, mit dem Befehl:

uid 

Lösche die mit dem Befehl:

deluid

4. Speichere die Änderungen mit dem Befehl:

Speichern

Für den Schlüssel im obigen Beispiel sieht das gesamte Transkript wie folgt aus:

$ gpg --edit-key 5980f1c63aeb7534f36c3c669b838c4a93779a09...
gpg> adduid
Real name: Import test
Email address: key.import.test@example.proton.me
Comment:...
Change (N)ame, (C)omment, (E)mail or (O)kay/(Q)uit? O

sec rsa3072/9B838C4A93779A09
created: 2022-10-11 expires: never usage: SC
trust: ultimate validity: ultimate
ssb rsa3072/07FE974BC493DC08
created: 2022-10-11 expires: never usage: E
[ultimate] (1) Some identity
[ unknown] (2). Import test
gpg> uid 1
...
gpg> deluid
Really remove this user ID? (y/N) y
...
gpg> save

5. Überprüfen Sie die Benutzeridentitäten Ihrer Schlüssel mit dem Befehl:

gpg --list-keys 

Die Ausgabe, die du siehst, sollte in etwa so aussehen:

$gpg --list-keys 5980f1c63aeb7534f36c3c669b838c4a93779a09
...
pub rsa3072 2022-10-11 [SC]
5980F1C63AEB7534F36C3C669B838C4A93779A09
uid [ultimate] Import test
sub rsa3072 2022-10-11 [E]

Wie du sehen kannst, hat der Schlüssel nur eine einzige Benutzeridentität, die damit verknüpft ist, und diese Identität ist mit einer einzigen Proton Mail-Adresse verbunden.

6. Exportiere den Schlüssel aus GnuPG mit dem Befehl:

gpg --armor --export-secret-keys  > exported-key.asc

7. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren

Dein Schlüssel hat keinen Verschlüsselungssubkey

Was das bedeutet

Damit Proton Mail-Benutzer verschlüsselte E-Mails empfangen können, setzen Proton-Dienste voraus, dass jeder Adressenschlüssel Daten verschlüsseln kann. Deshalb erfordern wir, dass importierte Schlüssel mindestens einen Unterschlüssel enthalten, der eine Verschlüsselung durchführen kann (einige Unterschlüssel können nur für Signaturen verwendet werden).

Wie Sie dies beheben können

  1. Öffnen Sie GnuPG und überprüfen Sie die Unterschlüssel des Schlüssels, den Sie importieren möchten, indem Sie den folgenden Befehl ausführen:
gpg --list-keys 

Die Ausgabe, die du siehst, sollte in etwa so aussehen:

$ gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Import key guide

In diesem Beispiel hat der Schlüssel nur einen Unterschlüssel, der über Signatur- und Zertifizierungsfunktionen verfügt (markiert mit [SC]). Es gibt keinen Unterschlüssel, der über Funktionen zur Verschlüsselung verfügt (was mit [E] markiert wäre).

2. Wählen Sie den Schlüssel zum Bearbeiten mit dem folgenden Befehl aus:

gpg --edit-key 

Fügen Sie mit dem folgenden Befehl einen neuen Unterschlüssel hinzu:

addkey

Wähle einen Verschlüsselungsalgorithmus aus. Proton unterstützt nur RSA (nur Verschlüsselung) oder ECC (nur Verschlüsselung).

Wähle für RSA-Subkeys eine Größe aus. Proton erfordert mindestens 2048 Bit.

Wähle ein Ablaufdatum aus. Proton erfordert, dass es 0 ist (kein Ablaufdatum).

3. Bestätige den neuen Subkey und speichere dann die Änderungen mit dem Befehl:

Speichern

Das gesamte Transkript sollte ungefähr so aussehen:

$ gpg --edit-key key.import.test@example.proton.me
gpg> addkey
Bitte wähle aus, welche Art von Schlüssel du möchtest:
(3) DSA (nur signieren)
(4) RSA (nur signieren)
(5) Elgamal (nur verschlüsseln)
(6) RSA (nur verschlüsseln)
(14) Vorhandener Schlüssel von Karte
Deine Auswahl? 6
RSA-Schlüssel können zwischen 1024 und 4096 Bit lang sein.
Welche Schlüssellänge möchtest du? (3072)
Angeforderte Schlüssellänge ist 3072 Bit
Bitte gib an, wie lange der Schlüssel gültig sein soll.
0 = Schlüssel läuft nicht ab
= Schlüssel läuft in n Tagen ab
w = Schlüssel läuft in n Wochen ab
m = Schlüssel läuft in n Monaten ab
y = Schlüssel läuft in n Jahren ab
Schlüssel ist gültig für? (0) 0
Schlüssel läuft überhaupt nicht ab
Ist das korrekt? (j/N) j
Wirklich erstellen? (j/N) j
gpg> save

4. Überprüfe die Benutzeridentitäten deiner Schlüssel mit dem Befehl:

gpg --list-keys 
gpg --list-keys key.import.test@example.proton.me
pub rsa3072 2022-09-21 [SC]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid [ultimate] Schlüssel importieren
sub rsa3072 2022-10-11 [E]

Wie Sie sehen können, verfügt der Schlüssel jetzt über einen Unterschlüssel mit Verschlüsselung.

5. Exportieren Sie den Schlüssel mit dem Befehl aus GnuPG:

gpg --armor --export-secret-keys  > exported-key.asc

6. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren

Ihr Schlüssel verwendet nicht unterstützte Algorithmen

Was das bedeutet

OpenPGP-Schlüssel können viele verschiedene kryptografische Algorithmen unterstützen, von denen einige von Proton nicht als sicher genug erachtet werden, um Ihre E-Mails zu schützen

Proton lehnt Schlüssel ab, die schwache oder veraltete Algorithmen verwenden, um zu vermeiden, dass die Sicherheit anderer Benutzer zurückgestuft wird, und um sicherzustellen, dass empfangene Nachrichten von Proton Mail-Benutzern entschlüsselt werden können

Die folgenden asymmetrischen Algorithmen werden von Proton nicht unterstützt:

  • RSA mit Schlüsseln kleiner als 2048 Bit
  • ElGamal
  • ECC-Schlüssel mit anderen Kurven als x25519 und NIST P-256, P-384 oder P-521
  • DSA

Wir verlangen außerdem, dass importierte Schlüssel Support für AES-256 als symmetrische Verschlüsselung, SHA-256 als Hash-Funktion und ZLIB als Komprimierungsfunktion signalisieren.

Wie du das beheben kannst

  1. Überprüfe mit folgendem Befehl, welche Algorithmen von jedem Schlüssel verwendet werden:
gpg --list-keys 

Es wird eine Ausgabe wie die folgende erscheinen:

$ gpg --list-keys key.import.test@example.proton.me
sec dsa2048 2022-09-21 [SC] [ablaufen: 2024-09-20]
C931E2A00A01EE4604049A4EA9C08446B1B88861
uid Schlüssel importieren
ssb elg2048 2022-09-21 [E] [ablaufen: 2024-09-20]

Hier ist der Primärschlüssel (markiert mit der SC(neues Fenster) -Fähigkeit) ein DSA-Schlüssel und der Verschlüsselungs-Unterschlüssel ist ein ElGamal-Schlüssel.

Wenn Ihr Primärschlüssel (derjenige mit der Zertifizierungsfähigkeit) einen veralteten oder schwachen Algorithmus verwendet, können Sie den Schlüssel nicht importieren.

2a. Sie können einen neuen Schlüssel direkt in den Kontoeinstellungen der Proton Mail Web-App erzeugen oder mit GnuPG unter Verwendung des Befehls:

gpg --generate-key

2b. Wenn Ihr Primärschlüssel einen unterstützten Algorithmus verwendet, aber einer der Unterschlüssel einen veralteten oder schwachen Algorithmus verwendet, können Sie diesen Unterschlüssel entfernen (und bei Bedarf neue erzeugen) mit dem Befehl:

gpg --edit-key 

Wähle den Subkey aus, der einen nicht unterstützten Algorithmus verwendet, mit dem Befehl:

key 

wobei n der Index des Subkeys ist (wie in der Eingabeaufforderung angezeigt)

Lösche ihn dann mit dem Befehl:

delkey

Wenn du keinen Verschlüsselungs-Subkey mehr hast, kannst du einen neuen mit dem Befehl erzeugen:

addkey

3. Bestätige die Änderungen mit dem Befehl:

Speichern

Das gesamte Protokoll sollte in etwa so aussehen:

$ gpg --edit-key test@gpg.example.proton.me
...
sec rsa3072/BC93CFA50EFCDAF0
Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: SC
Vertrauen: ultimate Gültigkeit: ultimate
ssb elg2048/CEB2A2B7DB363D99
Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: E
[ultimate] (1). teststes
gpg> key 1
gpg> delkey
...
gpg> addkey
...
sec rsa3072/BC93CFA50EFCDAF0
Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: SC
Vertrauen: ultimate Gültigkeit: ultimate
ssb rsa2048/E910A70D5E1E5FC8
Erstellt: 2022-11-04 läuft ab: Niemals Nutzung: E
[ultimate] (1). teststes
gpg> Speichern



4. Exportiere den Schlüssel aus GnuPG mit dem Befehl:

gpg --armor --export-secret-keys  > exported-key.asc

5. Du kannst den neu exportierten Schlüssel jetzt in Proton Mail importieren